【問99】情報・サイバーセキュリティ管理士 練習問題|マルウェアの振る舞い検知
情報セキュリティ対策 問24/25難易度C(難しい)
問題文
マルウェア対策ソフトが用いる検知方式のうち、振る舞い検知の説明として最も適切なものはどれか。
- 1.既知のマルウェアの特徴を記録した定義ファイルと照合して検出を行う
- 2.ファイルの拡張子を確認し、実行形式のファイルを一律に遮断していく
- 3.プログラムの構造を実行せずに解析し、不審な命令の並びを推定する
- 4.プログラムを実際に動かし、不審な動作を示した時点で脅威と判断する
解説
正解は4。振る舞い検知(ビヘイビア法)は、対象のプログラムをサンドボックスなどの隔離環境や監視下で実際に動作させ、レジストリの不審な改変、多数のファイルの連続的な暗号化、外部への不正な通信といった挙動を観測して脅威と判断する方式である。定義ファイルが存在しない未知のマルウェアやランサムウェアにも対応できる一方、判定に時間がかかり、誤検知も生じ得る。1は誤り。定義ファイルとの照合はパターンマッチング法(シグネチャ方式)であり、既知の検体にしか対応できない。2は誤り。拡張子による一律の遮断はフィルタリングであって、マルウェアかどうかの判定にはならない。3は誤り。実行せずに構造を静的に解析して不審さを推定するのはヒューリスティック法である。本試験では、パターンマッチング法、ヒューリスティック法、振る舞い検知の3方式の区別が頻出である。